Атрибуция MuddyWater под сомнением: CastleRAT и Tsundere Bot — MaaS
В марте 2026 года Symantec/Broadcom обнародовала громкую атрибуцию, связав несколько штаммов вредоносного ПО с иранской группой кибершпионажа Seedworm (также известной как MuddyWater). В отчёте утверждалось, что бэкдоры CastleRAT, Tsundere Bot и ряд других инструментов представляют потенциал иранского государства. Однако практически сразу после публикации этот вывод подвергся жёсткой критике: значительная часть идентифицированного вредоносного ПО классифицируется как коммерческое Malware-as-a-Service (MaaS) и была независимо обнаружена другими вендорами задолго до — и после — указанной атрибуции.
Среди образцов, приписанных Seedworm, фигурируют Dindoor — бэкдор, использующий среду выполнения Deno для запуска зашифрованного JavaScript, и Fakeset — бэкдор на базе Python. Оба инструмента, как выяснилось, имеют куда более прозаичное происхождение, чем принято считать.
Сертификат как улика: круговая логика атрибуции
Краеугольным камнем версии Symantec стал один-единственный сертификат подписи исполняемого кода, приписываемый некоему Дональду Гэю. Этот сертификат использовался сразу в нескольких семействах вредоносного ПО, однако ни в одном заслуживающем доверия источнике ранее не фигурировала его устойчивая связь с MuddyWater. Критики указывают, что опора на сертификат создаёт порочный круг: группировку объявляют владельцем сертификата, а затем сам факт его использования объявляют доказательством причастности Seedworm.
«Нет публичных доказательств, которые бы однозначно связывали вредоносное ПО с Seedworm, — отмечают опрошенные эксперты. — Корреляция представляет собой круговую логику, основанную исключительно на владении сертификатом — услугой, считающейся товаром и доступной для покупки».
CastleRAT, Tsundere Bot и реальность криминального рынка
Детальный анализ показывает, что CastleRAT разработан в России, а его архитектура и способ распространения полностью вписываются в экосистему киберкриминала, а не в схему операций Advanced Persistent Threat (APT). Несколько независимых компаний в области кибербезопасности задокументировали те же самые payloads, классифицируя их как инструменты криминальных групп, без какой-либо привязки к государственным акторам.
- CastleRAT и Tsundere Bot были зафиксированы на инфраструктурах, обслуживающих множество киберпреступных предприятий.
- Один и тот же инструментарий наблюдался в кампаниях, не имеющих отношения к шпионажу, что указывает на модель MaaS, где доступ к вредоносному ПО продаётся разным злоумышленникам.
- Деятельность, зафиксированная уже после публикации отчёта Symantec, дополнительно подтвердила использование якобы «государственного» вредоносного ПО в рамках коммерческого киберкриминала.
Smokest и артефакт JWT: след, уводящий в сторону
Особое место в цепочке атрибуции заняла кампания Smokest и связанный с нею JSON Web Token (JWT). Этот значимый артефакт обнаруживался в развёртываниях вредоносного ПО, не связанных с государственными субъектами, ещё до того, как его попытались привязать к Seedworm. Таким образом, ключевое «звено» оказалось общим для совершенно разных операций, подрывая тезис об эксклюзивной принадлежности инструментария иранской группировке.
Покупать, а не создавать: иранский след на российском рынке
Сложившаяся ситуация подчёркивает устойчивую тенденцию: иранские акторы, ассоциированные с государством, зачастую не разрабатывают собственное вредоносное ПО, а приобретают готовые решения, в том числе российского происхождения. Исторические паттерны демонстрируют такое поведение на примере группы Handala в предыдущие годы. Таким образом, даже если инструмент был замечен в операциях MuddyWater, это не делает его продуктом иранской разработки и не указывает однозначно на спонсируемую государством кампанию.
Общая инфраструктура — общие подозрения
Критически важно, что такие инструменты, как Tsundere Bot и CastleRAT, размещались на тех же серверах и IP-адресах, которые обслуживают разнообразные киберпреступные предприятия. Несколько акторов одновременно используют эти общие ресурсы, что размывает любую прямую связь с операциями, спонсируемыми государством. Инфраструктура двойного назначения давно перестала быть редкостью, и строить на её основе атрибуцию к конкретной APT-группе, по меньшей мере, опрометчиво.
Хотя ряд компаний поддержал первоначальную атрибуцию Symantec без независимой проверки, тщательное расследование показало: выделенные артефакты не являются эксклюзивной собственностью MuddyWater. Они представляют собой часть многопользовательского криминального сервиса, где грань между государственным заказом и чистым криминалом становится зыбкой, а готовые ярлыки — опасными.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



